El mecanismo del FUE creep: por qué el role drift factura
Una sola autorización Advanced en un rol reclasifica a todo el usuario y sube el consumo de FUE. Así el role drift se traduce en costo real en el true-up de RISE.
· 6 min de lectura
Nadie despidió a nadie, pero la factura de RISE with SAP subió. El mecanismo detrás de ese aumento es puntual y verificable: basta una sola autorización de nivel Advanced en cualquier parte del perfil de un usuario para que STAR reclasifique a ese usuario completo en el tramo más alto de licenciamiento, sin importar si esa función alguna vez se ejecuta. En esta pieza desarmamos ese mecanismo paso a paso, porque entenderlo es la única forma de anticiparlo antes del true-up anual con SAP.
El modelo FUE no cuenta usuarios, clasifica autorizaciones
Bajo el modelo de licenciamiento por Full User Equivalent (FUE), SAP no cobra por cabeza: agrupa a cada usuario en un nivel —Advanced, Core o Self-Service— y cada nivel consume una fracción distinta del pool de FUE contratado. Un usuario Advanced consume 1.0 FUE, mientras que un usuario Core consume 0.2 FUE (SAP Licensing Experts, 2025). La diferencia entre ambos niveles no depende de cuánto usa el sistema una persona, sino de qué está autorizada a hacer dentro de sus roles asignados.
Esa distinción —autorización versus uso real— es la raíz de todo el problema del role drift.
STAR clasifica por lo que el rol permite, no por lo que la persona hace
La clasificación se ejecuta mediante el reporte STAR (programa SLIM_USER_CLF_HELP), que evalúa miles de combinaciones de objeto de autorización y valor de campo para asignar a cada usuario a uno de los tres tramos (MTC Skopos, 2026). El motor de clasificación detrás de este modelo evalúa cerca de 3.000 combinaciones de objeto-campo de autorización y ordena a cada usuario en uno de esos tres tramos (MTC Skopos, 2026). El criterio es estructural: si un usuario tiene asignado un objeto de autorización que STAR reconoce como Advanced, ese usuario se clasifica como Advanced en su totalidad, sin importar si esa función alguna vez se ejecuta.
Una sola autorización, todo el usuario reclasificado

Este es el punto técnico exacto del “FUE creep”: según la documentación de MTC Skopos, una sola autorización de nivel Advanced en cualquier parte del perfil de un usuario promueve toda su clasificación al tramo más alto (MTC Skopos, 2026). No importa que la gran mayoría de las tareas de ese usuario correspondan a un perfil Core; basta con que un rol heredado, un template de acceso genérico o un ajuste puntual durante un soporte de incidencia le haya sumado un solo objeto de autorización Advanced para que el sistema lo cuente como Advanced completo.
En la práctica operativa de utilities LATAM en su primer o segundo año post-go-live de RISE, este patrón aparece con frecuencia en roles construidos durante la implementación: un analista de facturación que recibió temporalmente acceso de “crear y modificar” en un objeto financiero para resolver un corte de proceso, y que ese acceso nunca fue retirado. El usuario sigue trabajando exactamente igual que antes. Su clasificación de licencia, no.
Por qué esto es un problema financiero, no solo de seguridad
La lectura habitual de un rol con permisos excesivos es de riesgo de seguridad: superficie de ataque innecesaria, principio de mínimo privilegio incumplido. Bajo RISE with SAP, es también —y de forma más inmediata— un problema financiero. El consumo de FUE se mide de forma continua durante el periodo contractual, y el conteo mensual más alto puede usarse como base de facturación en el true-up (Soterion, 2026). Es decir: el drift no espera a la revisión anual para tener efecto. Cada usuario que cruza de Core a Advanced, silenciosamente, empuja el consumo agregado del pool contratado hacia el límite, y ese punto máximo es el que SAP puede tomar como referencia al momento de negociar el ajuste.
Para una utility eléctrica con presupuesto de TI acotado, la implicación es directa: el costo de licenciamiento post-go-live no depende únicamente de cuántos empleados se contrataron o despidieron, sino de cuántas autorizaciones “de más” se acumularon en los roles a lo largo del año, muchas veces sin relación alguna con cambios de headcount.
Lo que viene
El mecanismo ya está claro: una autorización Advanced heredada o mal retirada reclasifica a todo el usuario, y esa reclasificación se traduce en consumo de FUE que puede aparecer facturado en el true-up. La siguiente pieza de esta serie aborda por qué una revisión de accesos una vez al año no alcanza para frenar este drift antes de que impacte la factura.
Fuentes
- MTC Skopos, “SAP FUE Optimization” (2026): https://mtcskopos.com/blog/fue-optimization/
- Soterion, “Optimising SAP User (FUE) Licensing” (2026): https://soterion.com/blog/optimising-sap-user-fue-licensing-how-to-avoid-overpaying-under-the-star-framework/
- SAP Licensing Experts, “SAP S/4HANA User Licensing Metrics” (2025): https://saplicensingexperts.com/sap-s-4hana-user-licensing-metrics-named-users-vs-full-user-equivalents/
¿Este análisis mapea un mercado donde ya operas o estás evaluando entrar?
Revisamos tu caso específico, mapeamos los riesgos que aplican, y te decimos honestamente si es oportunidad para ti —sin pitch comercial, solo discusión técnica y estratégica.